楼主: MagicFuzzX
收起左侧

[病毒样本] 两只rootkit

[复制链接]
www-tekeze
发表于 2018-12-13 23:35:58 | 显示全部楼层
MagicFuzzX 发表于 2018-12-13 23:25
https://support.kaspersky.com/viruses/utility

TDSSKiller 卡巴5mb不到

已下载,感谢! 明天抽空试试。。
落华无痕
发表于 2018-12-13 23:50:56 来自手机 | 显示全部楼层
www-tekeze 发表于 2018-12-13 23:12
火绒专杀只有910K,360急救箱快60M,卡巴好像快200M?  火绒专杀清理掉黑驱动的注册表信息,别在Win系统 ...

明天试。备份system32\config下的注册表就行了。系统文件出问题很容易找到文件恢复,注册表出问题才难搞。
话说我用卡巴斯基,没重启就干掉了两病毒,病毒运行后重启过。
www-tekeze
发表于 2018-12-14 00:17:09 | 显示全部楼层
落华无痕 发表于 2018-12-13 23:50
明天试。备份system32\config下的注册表就行了。系统文件出问题很容易找到文件恢复,注册表出问题才难搞 ...

一旦加载成功就比较厉害了,如果重启就更厉害。。。
www-tekeze
发表于 2018-12-14 00:19:12 | 显示全部楼层
MagicFuzzX 发表于 2018-12-13 23:25
https://support.kaspersky.com/viruses/utility

TDSSKiller 卡巴5mb不到


这个Rootkit不行啊,解压后都查不出,加载后就更不用说了。。。我之前指的是卡巴的PE急救盘。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kaba666
发表于 2018-12-14 09:24:58 | 显示全部楼层
www-tekeze 发表于 2018-12-14 00:19
这个Rootkit不行啊,解压后都查不出,加载后就更不用说了。。。我之前指的是卡巴的PE急救盘。

那你用kvrt试试呢?
落华无痕
发表于 2018-12-14 09:37:36 | 显示全部楼层
本帖最后由 落华无痕 于 2018-12-14 09:47 编辑
www-tekeze 发表于 2018-12-14 00:19
这个Rootkit不行啊,解压后都查不出,加载后就更不用说了。。。我之前指的是卡巴的PE急救盘。

没运行怎么查杀?运行后重启,tdsskiller检测出两个,重启干掉。


金山专杀5.06M,扫描检测出一个,重启干掉一个,再扫描,又检测出一个,直接干掉剩下的那个。




试了下那个改主页驱动,金山专杀和tdsskiller都发现不了。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2018-12-14 10:12:03 | 显示全部楼层
落华无痕 发表于 2018-12-14 09:37
没运行怎么查杀?运行后重启,tdsskiller检测出两个,重启干掉。

是的,真正考验实力的是锁主页的那个驱动,他里面的技术是目前为止比较成功的技术。其他那些ROOTKIT说实话,都是小儿科。一个用普通ARK工具都能搞定的ROOTKIT不能算优秀的ROOTKIT,但能在大部分杀软下存活,也算合格。所以说这2个只能算是勉强合格而已。
kaba666
发表于 2018-12-14 10:34:46 | 显示全部楼层
www-tekeze 发表于 2018-12-14 00:19
这个Rootkit不行啊,解压后都查不出,加载后就更不用说了。。。我之前指的是卡巴的PE急救盘。

哎!不知道你们怎么在测,今天再次测试,病毒运行成功后,重启电脑!用卡巴扫描那两个驱动,检测不到威胁!我立马用卡巴tdsskiller.exe扫描!成功完成清除工作,要求重启两次电脑后,全部完成!再次检测,没有然任何问题了!那两个驱动也不见了,大功告成!OK

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kaba666
发表于 2018-12-14 10:40:30 | 显示全部楼层
落华无痕 发表于 2018-12-14 09:37
没运行怎么查杀?运行后重启,tdsskiller检测出两个,重启干掉。

改主页那个运行成功后,杀毒软件可以发现,也能发现,就是删不了,一删就关机!这个两驱动就不一样,运行成功后,杀毒软件发现不了,单独去扫描那个运行成功的运动,杀毒软件都不会报毒!综合分析,这两个类似的驱动病毒各有优势!
pal家族
发表于 2018-12-14 10:43:24 | 显示全部楼层
本帖最后由 pal家族 于 2018-12-14 10:51 编辑

-freboot
for extended mode for TDSSKiller and KVRT. Reboot is needed。有兴趣的可以试试。。。。。


And,for rootkit removal,
Avp=TDSSKiller=KVRT,
How to manual detect rootkit using avp, just Run a quick scan.
所以楼下说的是对的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 06:15 , Processed in 0.100780 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表